[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"blog-/blog/noticias/libreoffice-openoffice-cve-2026-63277-hojas-calculo":3,"prev-/blog/noticias/libreoffice-openoffice-cve-2026-63277-hojas-calculo":411,"next-/blog/noticias/libreoffice-openoffice-cve-2026-63277-hojas-calculo":388,"related-/blog/noticias/libreoffice-openoffice-cve-2026-63277-hojas-calculo":414,"author-Diego Herrera":434},{"id":4,"title":5,"author":6,"authorUrl":7,"body":8,"category":364,"cta":365,"date":371,"dateModified":371,"description":372,"draft":373,"extension":374,"faq":375,"featured":373,"howto":388,"image":389,"imageAlt":390,"intent":391,"keywords":392,"meta":397,"navigation":398,"path":399,"publishedTime":400,"readingTime":401,"seo":402,"seoTitle":403,"stem":404,"tags":405,"__hash__":410},"blog/blog/noticias/libreoffice-openoffice-cve-2026-63277-hojas-calculo.md","Una hoja de cálculo que ejecuta código al abrirla, sin aviso de macros: LibreOffice ya corrigió, OpenOffice todavía no","Diego Herrera","/autores/diego-herrera",{"type":9,"value":10,"toc":352},"minimark",[11,44,47,52,77,83,98,103,187,205,209,224,227,231,241,256,260,315,319,331,343],[12,13,14,15,19,20,23,24,27,28,31,32,35,36,39,40,43],"p",{},"El ",[16,17,18],"strong",{},"lunes 5 de octubre de 2026",", The Document Foundation publicó ",[16,21,22],{},"seis avisos de seguridad de LibreOffice",", todos corregidos en las versiones ",[16,25,26],{},"26.2.5 y 26.8.0",". El más serio, ",[16,29,30],{},"CVE-2026-63277",", permite que ",[16,33,34],{},"una hoja de cálculo preparada ejecute código del atacante en cuanto la abres",", sin pasar por el aviso de macros. El mismo día, el proyecto Apache OpenOffice reconoció una falla equivalente, ",[16,37,38],{},"CVE-2026-59265",", que ",[16,41,42],{},"todavía no tiene parche",".",[12,45,46],{},"Si en tu empresa usan LibreOffice u OpenOffice para no pagar licencias de Office —algo muy común en PyMEs mexicanas—, esto te toca.",[48,49,51],"h2",{"id":50},"qué-se-descubrió","Qué se descubrió",[53,54,57],"callout",{"icon":55,"title":56},"i-lucide-file-warning","Funciones normales que, juntas, llegan a ejecutar código",[12,58,59,60,63,64,67,68,72,73,76],{},"Calc permite que un ",[16,61,62],{},"rango de base de datos"," (un bloque de celdas) traiga su contenido de una fuente externa y se actualice solo. Según la descripción técnica que recogen Cyber Kendra y The Hacker News, el archivo malicioso pone ese rango a ",[16,65,66],{},"refrescarse cada segundo"," desde un documento de base de datos remoto (",[69,70,71],"code",{},".odb","), que a su vez ",[16,74,75],{},"nombra un controlador de Java (JDBC) alojado en un servidor del atacante",". Al cargar ese controlador, se ejecuta su código. Ningún paso pide confirmación al usuario.",[12,78,79,80,43],{},"Cada pieza es legítima; juntas ",[16,81,82],{},"llegan a ejecutar código sin pedirle nunca al usuario que confíe en el documento",[12,84,85,86,89,90,93,94,97],{},"La falla la reportaron por separado ",[16,87,88],{},"Rick de Jager"," (equipo de seguridad V12) y ",[16,91,92],{},"Thomas Rinsma y Edoardo Geraci"," (Codean Labs). La corrección en LibreOffice es de ",[16,95,96],{},"Caolán McNamara",", de Collabora Productivity.",[99,100,102],"h3",{"id":101},"lo-que-hay-que-saber","Lo que hay que saber",[104,105,106,122],"table",{},[107,108,109],"thead",{},[110,111,112,116,119],"tr",{},[113,114,115],"th",{},"Punto",[113,117,118],{},"LibreOffice",[113,120,121],{},"Apache OpenOffice",[123,124,125,135,146,157,167,177],"tbody",{},[110,126,127,131,133],{},[128,129,130],"td",{},"Identificador",[128,132,30],{},[128,134,38],{},[110,136,137,140,143],{},[128,138,139],{},"Versiones afectadas",[128,141,142],{},"Anteriores a 26.2.5 y 26.8.0",[128,144,145],{},"Hasta 4.1.16 (la vigente)",[110,147,148,151,154],{},[128,149,150],{},"Parche",[128,152,153],{},"Sí: 26.2.5 y 26.8.0",[128,155,156],{},"No; se espera en 4.1.17",[110,158,159,162,165],{},[128,160,161],{},"Condición",[128,163,164],{},"Soporte de Java activado",[128,166,164],{},[110,168,169,172,175],{},[128,170,171],{},"Probado en",[128,173,174],{},"Windows y Linux",[128,176,174],{},[110,178,179,182,185],{},[128,180,181],{},"Explotación real",[128,183,184],{},"No reportada",[128,186,184],{},[12,188,189,192,193,196,197,200,201,204],{},[16,190,191],{},"Sobre la gravedad hay datos distintos."," Strix le asigna a CVE-2026-63277 una calificación ",[16,194,195],{},"CVSS de 8.5 (alta)","; Cyber Kendra indica que al momento de su nota no tenía puntuación asignada; y el aviso de OpenOffice clasifica su versión de la falla como ",[16,198,199],{},"crítica",". En cualquier caso, la ",[16,202,203],{},"prueba de concepto ya es pública"," en GitHub, según The Hacker News.",[99,206,208],{"id":207},"los-otros-cinco-avisos","Los otros cinco avisos",[12,210,211,212,215,216,219,220,223],{},"Los avisos del 5 de octubre incluyen también una ",[16,213,214],{},"escritura arbitraria de archivos"," mediante la base de datos Firebird incorporada (CVE-2026-63266), ",[16,217,218],{},"lectura de archivos locales y peticiones a otros servidores"," a través de los proveedores de datos CSV y SQL (CVE-2026-63267 y CVE-2026-63268), un problema similar con listas de reproducción HLS (CVE-2026-63269) y ",[16,221,222],{},"fugas de variables de entorno y archivos de configuración"," (CVE-2026-63270). Todos se corrigen con la misma actualización.",[225,226],"ad-banner",{},[48,228,230],{"id":229},"está-activado-java-en-tus-equipos","¿Está activado Java en tus equipos?",[12,232,233,234,237,238,43],{},"Es la condición clave, y no hay una respuesta única. Cyber Kendra la describe como una ",[16,235,236],{},"configuración que no viene por defecto, pero que es común",", sobre todo en Linux cuando se instalan los paquetes de Base y de Java. En Windows depende de si el equipo tiene Java instalado y de cómo se configuró LibreOffice. La única forma de saberlo es ",[16,239,240],{},"revisarlo",[12,242,243,244,247,248,252,253,43],{},"En LibreOffice la opción está en ",[16,245,246],{},"Herramientas ▸ Opciones ▸ LibreOffice ▸ Avanzado",": la casilla para usar un entorno de ejecución de Java (",[249,250,251],"em",{},"Use a Java runtime environment"," en la interfaz en inglés). En OpenOffice, el aviso oficial la ubica en ",[16,254,255],{},"Herramientas ▸ Opciones ▸ OpenOffice ▸ Java",[48,257,259],{"id":258},"qué-hacer-esta-semana","Qué hacer esta semana",[261,262,263,275,281,287,293,304],"ol",{},[264,265,266,269,270,43],"li",{},[16,267,268],{},"Haz la lista."," Qué equipos tienen LibreOffice, cuáles OpenOffice y en qué versión. Es la primera tarea de ",[271,272,274],"a",{"href":273},"/blog/guia-empresarial/mes-ciberseguridad-plan-4-semanas","nuestro plan de cuatro semanas para el mes de la ciberseguridad",[264,276,277,280],{},[16,278,279],{},"Actualiza LibreOffice a 26.2.5 o 26.8.0"," (o posterior). En Linux, revisa que el paquete de tu distribución ya traiga la corrección; los repositorios a veces tardan más que la descarga oficial.",[264,282,283,286],{},[16,284,285],{},"En OpenOffice, desactiva Java hoy."," No hay parche y la 4.1.17 no tiene fecha. Si nadie en la empresa usa conexiones a bases de datos desde la hoja de cálculo, apagar Java no rompe nada.",[264,288,289,292],{},[16,290,291],{},"Considera dejar OpenOffice."," Un proyecto que tarda en publicar correcciones para una falla con prueba de concepto pública es un riesgo en sí mismo.",[264,294,295,298,299,303],{},[16,296,297],{},"Avisa al equipo de un pretexto concreto:"," hojas de cálculo que llegan por correo como cotización, lista de precios o estado de cuenta de un remitente que no esperabas. La falla no necesita que el usuario active nada; basta con abrir el archivo. Si ya haces ",[271,300,302],{"href":301},"/blog/tutorial/simulacro-phishing-empleados","simulacros de phishing",", mete este escenario en el siguiente.",[264,305,306,309,310,314],{},[16,307,308],{},"Revisa qué protección hay en los equipos."," Un archivo que dispara la descarga y ejecución de código Java es exactamente lo que una herramienta de detección de comportamiento debería marcar; ",[271,311,313],{"href":312},"/blog/comparativa/edr-vs-antivirus","la diferencia entre EDR y antivirus"," está justo ahí.",[48,316,318],{"id":317},"por-qué-importa-en-méxico","Por qué importa en México",[12,320,321,322,325,326,330],{},"Muchas PyMEs eligen LibreOffice u OpenOffice para ahorrar licencias, y es una decisión razonable. Lo que suele quedar fuera de la cuenta es ",[16,323,324],{},"quién los actualiza",": Microsoft 365 suele actualizarse solo; una suite instalada a mano en 2021 puede seguir igual en 2026. Lo mismo aplica si usan herramientas basadas en LibreOffice dentro de ",[271,327,329],{"href":328},"/blog/comparativa/nextcloud-vs-google-workspace","Nextcloud u otras plataformas de colaboración",": conviene preguntarle al proveedor si su versión ya incluye las correcciones del 5 de octubre.",[12,332,333,334,338,339,342],{},"Hoy por la mañana hablamos de ",[271,335,337],{"href":336},"/blog/noticias/ghostcode-phishing-oauth-microsoft-365","un phishing que no necesita tu contraseña",". Esta falla tiene el mismo patrón de fondo: ",[16,340,341],{},"funciones legítimas usadas en un orden que nadie previó",". Contra eso, lo que sirve es tener el inventario al día, aplicar parches rápido y apagar lo que nadie usa.",[344,345],"call-to-action",{"description":346,"eyebrow":347,"icon":348,"label":349,"title":350,"to":351},"Levantamos el inventario de software, aplicamos actualizaciones en todos los equipos y dejamos configuraciones seguras por defecto.","Equipos al día","i-lucide-laptop","Pedir revisión de equipos","¿Cuántas versiones distintas de suite ofimática hay en tu empresa?","/contacto",{"title":353,"searchDepth":354,"depth":355,"links":356},"",2,3,[357,361,362,363],{"id":50,"depth":354,"text":51,"children":358},[359,360],{"id":101,"depth":355,"text":102},{"id":207,"depth":355,"text":208},{"id":229,"depth":354,"text":230},{"id":258,"depth":354,"text":259},{"id":317,"depth":354,"text":318},"noticias",{"title":366,"description":367,"label":368,"to":369,"icon":370},"¿Sabes qué versión de suite ofimática tiene cada equipo de tu empresa?","Inventariamos software, actualizamos y dejamos configuraciones seguras en todos los equipos, uses Microsoft 365, LibreOffice u OpenOffice.","Ver soporte técnico","/servicios/soporte-tecnico","i-lucide-file-spreadsheet","2026-10-06","LibreOffice publicó el 5 de octubre seis avisos de seguridad, entre ellos uno que permite ejecutar código al abrir una hoja de cálculo si Java está activo. OpenOffice sigue sin parche. Qué hacer.",false,"md",[376,379,382,385],{"question":377,"answer":378},"¿Me afecta si uso LibreOffice y nunca activo macros?","Sí puede afectarte, porque el ataque no usa macros: aprovecha funciones normales de Calc para conectar un rango de celdas a una base de datos externa. Lo que lo hace posible es que el soporte de Java esté activado. Si actualizas a LibreOffice 26.2.5 o 26.8.0, el problema queda corregido aunque tengas Java encendido.",{"question":380,"answer":381},"¿Qué pasa con Apache OpenOffice?","OpenOffice tiene la misma falla (CVE-2026-59265) en todas las versiones hasta la 4.1.16, que es la vigente, y al 6 de octubre no hay parche. El proyecto indica que la corrección llegará en la 4.1.17. Mientras tanto, la recomendación oficial es desactivar el entorno de ejecución de Java en las opciones del programa y no abrir archivos de origen desconocido.",{"question":383,"answer":384},"¿Ya se está usando en ataques reales?","No se han reportado ataques reales hasta ahora, pero la prueba de concepto es pública, así que el trabajo difícil ya está hecho para cualquiera que quiera aprovecharla. Por eso conviene actualizar esta semana y no esperar al siguiente ciclo de mantenimiento.",{"question":386,"answer":387},"¿Cómo sé qué versión de LibreOffice tengo?","En el menú Ayuda, opción Acerca de LibreOffice, aparece el número de versión. Si es anterior a 26.2.5 (o a 26.8.0, si usas la rama 26.8), hay que actualizar. En empresas con varios equipos conviene sacar ese dato del inventario de software en lugar de revisar máquina por máquina.",null,"/images/blog/noticias/libreoffice-openoffice-cve-2026-63277-hojas-calculo.jpg","Hoja de cálculo abierta en una computadora de oficina con una alerta de seguridad superpuesta","informational",[393,394,395,396],"libreoffice cve-2026-63277","openoffice cve-2026-59265","hoja de cálculo ejecuta código","desactivar java libreoffice",{},true,"/blog/noticias/libreoffice-openoffice-cve-2026-63277-hojas-calculo","2026-10-06T15:30:00-06:00",5,{"title":5,"description":372},"LibreOffice CVE-2026-63277: hojas que ejecutan código","blog/noticias/libreoffice-openoffice-cve-2026-63277-hojas-calculo",[406,407,408,409],"ciberseguridad","vulnerabilidades","libreoffice","software libre","izvP0GvxJQ8Qp56QOtz2G_5ynuVsqWEeuIc3x3naolY",{"path":412,"title":413},"/blog/noticias/veeam-agent-windows-cve-2026-32996","El agente que respalda tus equipos ahora sirve para tomarlos: Veeam bajo explotación activa",[415,421,428],{"path":416,"title":417,"description":418,"date":371,"category":364,"image":419,"imageAlt":420,"readingTime":401},"/blog/noticias/portales-falsos-anuncios-chatgpt-gemini-claude","La invitación a anunciarte en ChatGPT, Gemini o Claude puede ser falsa: así roban cuentas de Google Ads y Meta","Island documentó 144 dominios falsos que imitan portales de publicidad de ChatGPT, Gemini, Claude y Meta Muse para robar cuentas de Google Ads, Meta y TikTok. Cómo reconocerlos y qué revisar.","/images/blog/noticias/portales-falsos-anuncios-chatgpt-gemini-claude.jpg","Ventana de inicio de sesión falsa dibujada dentro de una página que imita un portal de anuncios de IA",{"path":422,"title":423,"description":424,"date":371,"category":364,"image":425,"imageAlt":426,"readingTime":427},"/blog/noticias/ia-sin-censura-malware-glm-5-3-nist","La IA que escribe troyanos ya se renta en foros, y el NIST ya midió qué tan cerca está de la frontera","Un servicio de IA sin restricciones vendido en foros clandestinos genera código de acceso remoto, mientras el NIST concluyó que el modelo abierto más capaz en ciberseguridad va unos cuatro meses detrás de la frontera. Qué significa para una empresa mediana.","/images/blog/noticias/ia-sin-censura-malware-glm-5-3-nist.jpg","Terminal con código generado automáticamente y una advertencia de seguridad",6,{"path":336,"title":429,"description":430,"date":371,"category":364,"image":431,"imageAlt":432,"readingTime":433},"El phishing que no te pide la contraseña: GhostCode entra a Microsoft 365 sin robar credenciales ni pelear con el segundo factor","Un kit de phishing abusa del flujo legítimo de autorización de dispositivos de OAuth 2.0 para capturar tokens, registrar equipos del atacante y quedarse dentro de cuentas de Microsoft 365. Cómo se ve y cómo se corta.","/images/blog/noticias/ghostcode-phishing-oauth-microsoft-365.jpg","Pantalla de autorización de dispositivo pidiendo un código corto de ocho caracteres",7,{"id":435,"avatar":388,"bio":436,"entityType":437,"expertise":438,"extension":439,"meta":440,"name":6,"role":441,"slug":442,"social":388,"stem":443,"url":7,"__hash__":444},"authors/authors/diego-herrera.yml","Ingeniero en ciberseguridad e infraestructura IT. Protege la operación de empresas mexicanas contra amenazas y caídas de servicio.","Person","Diego lidera los proyectos de ciberseguridad e infraestructura de Syswork México. Ha ejecutado auditorías de seguridad, hardening de servidores, despliegues de redes y planes de continuidad para empresas en sectores críticos. Escribe sobre seguridad, servidores, cloud y redes con un enfoque defensivo y orientado a riesgos reales del negocio.","yml",{},"Especialista en Ciberseguridad e Infraestructura","diego-herrera","authors/diego-herrera","vrWQ35_ItOQjxvsvvG7wu5-wWk5ytSOlz-Ij9viIvzM"]